Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
FDsploit — Strumento per fuzzing, enumerazione e sfruttamento di File Inclusion e Directory Traversal. | Kitploit
Strumenti/GitHubGitHub/chrispetrou/fdsploit
Scanner di VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniFuzzingPenetration TestingArchived
GitHubchrispetrou/fdsploit

FDsploit

Strumento per fuzzing, enumerazione e sfruttamento di File Inclusion e Directory Traversal.

Vedi Repository
273805 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Uno strumento di fuzzing, enumerazione e sfruttamento di File Inclusion e Directory Traversal.

GPLv3 license version Known Vulnerabilities


FDsploit menu:

root@kitploit:~
$ python fdsploit.py -h

     _____ ____          _     _ _
    |   __|    \ ___ ___| |___|_| |_
    |   __|  |  |_ -| . | | . | |  _|
    |__|  |____/|___|  _|_|___|_|_|
                    |_|...ver. 1.2
                          Author: Christoforos Petrou (game0ver) !

usage: fdsploit.py [-u  | -f ] [-h] [-p] [-d] [-e {0,1,2}] [-t] [-b] [-x] [-c]
                   [-v] [--params  [...]] [-k] [-a] [--cmd]
                   [--lfishell {None,simple,expect,input}]

FDsploit.py: Automatic (L|R)FI & directory traversal enumeration & exploitation.

Required (one of the following):
  -u , --url            Specify a url or
  -f , --file           Specify a file containing urls

Optional:
  -h, --help            Show this help message and exit
  -p , --payload        Specify a payload-file to look for [default None]
  -d , --depth          Specify max depth for payload [default 5]
  -e {0,1,2}, --urlencode {0,1,2}
                        Url-encode the payload [default: False]
  -t , --tchar          Use a termination character ('%00' or '?') [default None]
  -b, --b64             Use base64 encoding [default False]
  -x , --proxy          Specify a proxy to use [form: host:port]
  -c , --cookie         Specify a session-cookie to use [default None]
  -v , --verb           Specify request type ('GET' or 'POST') [default GET]
  --params  [ ...]      Specify POST parameters to use (applied only with POST requests)
                        Form: param1:value1,param2:value2,...
  -k , --keyword        Search for a certain keyword(s) on the response [default: None]
  -a, --useragent       Use a random user-agent [default user-agent: FDsploit_1.2_agent]
  --cmd                 Test for command execution through PHP functions [default command: None]
  --lfishell {None,simple,expect,input}
                        LFI pseudoshell [default None]

[!] For More Details please read the README.md file!

FDsploit può essere utilizzato per scoprire e sfruttare automaticamente vulnerabilità di Local/Remote File Inclusion e Directory Traversal. Nel caso in cui venga trovata una vulnerabilità LFI, l'opzione --lfishell può essere usata per sfruttarla. Per ora, sono supportati 3 diversi tipi di shell LFI:

  • simple: Questo tipo di shell permette all'utente di leggere file facilmente senza dover digitare l'URL ogni volta. Inoltre fornisce solo l'output del file e non tutto il codice sorgente HTML della pagina, il che lo rende molto utile.
  • expect: Questo tipo di shell è una shell semi-interattiva che permette all'utente di eseguire comandi tramite il wrapper expect:// di PHP.
  • input: Questo tipo di shell è una shell semi-interattiva che permette all'utente di eseguire comandi tramite lo stream php://input di PHP.

Finora, ci sono solo due comandi integrati nella shell LFI:

  • clear e
  • exit.

Caratteristiche

  • L'interfaccia della shell LFI fornisce solo l'output del file letto o del comando eseguito e non tutto il codice HTML.
  • È possibile specificare 3 diversi tipi di shell LFI.
  • Sono supportate sia richieste GET che POST.
  • Rilevamento automatico dei parametri GET.
  • È possibile specificare determinati parametri da testare utilizzando wildcard (*).
  • È possibile specificare e utilizzare cookie di sessione opzionali.
  • È possibile eseguire un controllo automatico per RCE utilizzando funzioni PHP.
  • Viene utilizzato anche l'hash sha-256 per identificare le potenziali vulnerabilità.
  • Supporto per base64/urlencoding.

Alcuni Esempi

1. Scoperta di vulnerabilità di Directory Traversal:

Dall'output seguente sembra che il parametro directory sia probabilmente vulnerabile a directory traversal poiché ogni richiesta con ../ come payload produce un hash sha-256 diverso. Anche la content-length è diversa per ogni richiesta:

root@kitploit:~
./fdsploit.py -u 'http://127.0.0.1:8888/test/bWAPP/bWAPP/directory_traversal_2.php?directory=documents' -c 'PHPSESSID=7acf1c5311fee614d0eb40d7f3473087; security_level=0' -d 8

2. Scoperta di vulnerabilità LFI:

Ancora, il parametro language sembra vulnerabile a LFI poiché usando ../etc/passwd ecc.. come payload, ogni richiesta colorata di verde produce un hash diverso, un content-length diverso da quello iniziale, e la parola chiave specificata viene trovata nella risposta:

root@kitploit:~
./fdsploit.py -u 'http://127.0.0.1:8888/test/bWAPP/bWAPP/rlfi.php?language=*&action=go' -c 'PHPSESSID=7acf1c5311fee614d0eb40d7f3473087; security_level=0' -d 7 -k root -p /etc/passwd

3. Sfruttamento LFI utilizzando la shell simple:

Sfruttando la LFI di cui sopra utilizzando la shell simple:

Note

  1. Quando si utilizza il verbo POST, deve essere specificata anche l'opzione --params.
  2. Per testare la vulnerabilità di Directory Traversal, l'opzione --payload deve essere lasciata al valore predefinito (None).
  3. Quando si utilizza l'opzione --file per test su più URL, è supportata solo la richiesta GET.
  4. Quando sono impostate entrambe le opzioni --file e --cookie, poiché è possibile specificare un solo cookie alla volta, gli URL devono riferirsi allo stesso dominio o essere accessibili senza cookie (questo sarà risolto in un futuro aggiornamento).
  5. La shell input non è compatibile con il verbo POST.

Requisiti:

Nota: Per installare i requisiti:

pip install -r requirements.txt --upgrade --user

💡 FDsploit è anche preinstallato con la distribuzione BlackArch Linux.

TODO

  • Correggere la nota 4 di cui sopra e far funzionare --file anche con parametri POST e cookie, utilizzando probabilmente un file json ecc... come input.
  • Aggiungere più comandi integrati a --lfishell ad esempio history ecc...

Contributi e Feedback

Feedback e contributi sono benvenuti. Se trovi un bug o hai una richiesta di funzionalità, sentiti libero di aprire un issue, e non appena lo revisionerò cercherò di risolverlo!

Disclaimer

Questo strumento è solo per scopi di test e accademici e può essere utilizzato solo dove è stato dato un consenso esplicito. Non usarlo per scopi illegali! È responsabilità dell'utente finale rispettare tutte le leggi locali, statali e federali applicabili. Gli sviluppatori non si assumono alcuna responsabilità e non sono responsabili per qualsiasi uso improprio o danno causato da questo strumento e dal software in generale.

Crediti

  • Il logo di FDsploit è realizzato con fontmeme.com!

Licenza

Questo progetto è concesso in licenza secondo la GPLv3 License - consulta il file LICENSE per i dettagli.

Scarica lo strumento